Saltar al contenido
Iñaki Fernándezinakifernandez.com
Volver a noticias

Noticias

Sophos baja a 89 segundos la investigación de una amenaza con modelos de OpenAI

OpenAI publicó el 9 de octubre de 2026 un caso de Sophos. La compañía de ciberseguridad usa modelos de OpenAI, a través de Daybreak, para investigar amenazas. El dato que importa no es el anuncio. Es el tiempo. Sophos dice que el tiempo medio de investigación bajó cerca de un 96 %, de unos 38 minutos a 89 segundos, en los casos que pasan por esos agentes.

Sophos protege a más de 625.000 organizaciones y abre entre 1.000 y 2.000 investigaciones al día a partir de billones de eventos. A esa escala, sumar analistas no cierra la cola. El diseño que describen combina los modelos con su propia inteligencia de amenazas, sus procedimientos de respuesta y el criterio de sus analistas. Daybreak no sustituye ese conocimiento. Lo usa como materia de trabajo.

El agente de investigación reúne el contexto, las detecciones, los indicadores de compromiso y la inteligencia de amenazas. Un modelo de planificación abre un ciclo de planificar, ejecutar y revisar: arma el plan, completa los pasos y deja un resumen con las acciones de respuesta que recomienda. Otros agentes ejecutan partes de esa respuesta. Sophos afirma que la automatización cierra de extremo a extremo el 52 % de los casos de su servicio gestionado de detección y respuesta, dentro de límites que calibran sus analistas. Las acciones que pueden ser destructivas siguen exigiendo una persona.

El cliente no entrega el mando de un golpe. Hay tres modos. En Notify, Sophos investiga y recomienda, y decide el cliente. En Collaborate, se trabaja juntos antes de actuar. En Authorise, Sophos responde de forma directa. Esa gradación es la pieza útil para una organización que no quiere un piloto automático sobre su red.

Para un responsable TIC de un centro o de unos servicios centrales, el caso no pide contratar Sophos ni encender un agente sobre el directorio. Pide una pregunta de operación: cuántas alertas se investigan a mano, cuánto tarda cada una y cuáles pueden cerrarse solas si el límite está escrito. El 96 % no se traslada a un colegio. Lo que sí se traslada es el diseño: un plan, unos pasos, un resumen y una persona en las acciones que borran, aíslan o restauran un equipo.

También queda clara la condición. El agente trabaja con procedimientos y con inteligencia que Sophos ya tenía. Sin ese material, el modelo redacta más rápido y acierta menos. En un equipo pequeño, el primer trabajo no es el modelo. Es escribir qué alerta se puede cerrar, cuál se escala y quién autoriza cortar un puesto o un servidor.

El ahorro de tiempo solo cuenta si alguien mide la cola que queda y los errores del cierre automático. Sophos dice que devuelve a los analistas las excepciones y las decisiones que piden oficio. En un colegio, el equivalente es dejar el tiempo de quien lleva los sistemas para lo que no cabe en una regla, no para leer otra vez la misma alerta de un antivirus o de un inicio de sesión.

Hay un límite que conviene no saltarse. Automatizar la investigación no es automatizar el criterio. Un resumen bien escrito puede parecer una conclusión. Si nadie contrasta el indicador con lo que pasó en el centro, el minuto ganado se convierte en una acción equivocada hecha a más velocidad. El caso de Sophos sirve como referencia de tiempos y de modos de control, no como una cifra que un equipo directivo deba copiar en su propio informe.

Fuente OpenAI

Volver a noticias